免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 38827 | 回复: 18
打印 上一主题 下一主题

交换机端口隔离技术应用 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-04-21 09:34 |只看该作者 |倒序浏览
本帖最后由 luwenju 于 2010-09-05 18:44 编辑

作者:陆文举   http://blog.luwenju.com/

实际案例分析
        某公司,由于业务要求,为了保障服务器高可用性,对服务器实现了NLB群集技术。万事有利就有弊,由于NLB群集在实际环境中一般采用多播技术,交换机同一出口下的节点均为收到大量广播,一些网络延时要求较小(如做网络电话、短信群发业务)的用户网络性能将会受到很大影响。面对这种情况我们首先想到的是子网划分或者是划为VLAN,划分子网后问题依然存在,这个时候一般只能考虑划分VLAN,但是由于IDC服务器节点上联设备几乎没有划分VLAN的,因为服务器的上联交换机一般是用户自己的,而IDC中的交换机也划有VLAN,服务器的上联交换机配置VLAN时需要配置Trunk,否则无法与上联设备进行通讯,由于机房网络拓扑环境用户自己不熟悉,所以没办法划分VLAN。难道这种情况就没办法解决了吗?答案是有的,那就是端口隔离技术.

端口隔离技术概述
      端口隔离技术是一种实现在客户端的端口间的足够的隔离度以保证一个客户端不会收到另外一个客户端的流量的技术。通过端口隔离技术,用户可以将需要进行控制的端口加入到一个隔离组中,通过端口隔离特性,用户可以将需要进行控制的端口加入到一个隔离组中,实现隔离组中的端口之间二层数据的隔离,使用隔离技术后隔离端口之间就不会产生单播、广播和组播,病毒就不会在隔离计算机之间传播,增加了网络安全性,提高了网络性能

实际环境应用
     好,下面我们来看一个端口隔离实际应用(以H3C S2126-ei交换机为例)
病因:某用户经常对外发送大量广播,造成网络性能严重下降
处方:端口隔离技术
三台服务器分为3个实际用户,分别连接交换机的
<H3C>sys
System View: return to User View with Ctrl+Z.
[H3C]interface Ethernet 1/0/1
[H3C-Ethernet1/0/1]port isolate //设置本端口为隔离端口
[H3C-Ethernet1/0/1]quit
[H3C] interface Ethernet 1/0/2
[H3C-Ethernet1/0/2]port isolate //设置本端口为隔离端口
[H3C-Ethernet1/0/2]quit
[H3C] interface Ethernet 1/0/3
[H3C-Ethernet1/0/3]port isolate //设置本端口为隔离端口
[H3C-Ethernet1/0/3]quit
[H3C]save    //保存配置
[H3C]display isolate port //查询端口隔离组中的端口
[H3C-Ethernet1/0/X]undo port isolate //删除某端口下的隔离端口
注:端口隔离不同于VLAN


其它厂商品牌交换机端口隔离技术应用
华为
[Quidway]interface Ethernet1/0/1
[Quidway-Ethernet1/0/1] port-isolate enable //开启本端口隔离功能

思科
Switch(config)# interface 端口号
Switch(config-if)# switchitchport protected //开启端口保护功能
注:思科个别型号交换机采用PVLAN来实现端口保护功能

D-link
config traffic_segmentation [<portlist>] forward_list [null |<portlist>]
注:<portlist>表示指定哪个端口作为隔离端口,参数null表示没有上连端口,参数<portlist>表示上连端口

论坛徽章:
0
2 [报告]
发表于 2010-04-21 18:36 |只看该作者

论坛徽章:
0
3 [报告]
发表于 2010-04-22 10:43 |只看该作者
呼呼  谢谢坛友们的厚爱   

论坛徽章:
0
4 [报告]
发表于 2010-04-23 16:52 |只看该作者
huawei交换机的命令变动较大,请同志们注意看随机光盘。

论坛徽章:
0
5 [报告]
发表于 2010-04-27 11:37 |只看该作者
回复 1# luwenju


       貌似不错的想法,路过&not;&not;

论坛徽章:
0
6 [报告]
发表于 2010-04-30 02:29 |只看该作者
好久没来了,多了不少新人

论坛徽章:
0
7 [报告]
发表于 2010-04-30 02:30 |只看该作者
端口隔离和vlan还是有区别的,端口隔离的话在报文的回方向的话所有的端口都还是在同一个广播域

论坛徽章:
0
8 [报告]
发表于 2010-04-30 04:38 |只看该作者
建议在重要的组网环境下和比较复杂的网路环境下不要用端口隔离,有过血的教训!

论坛徽章:
0
9 [报告]
发表于 2010-05-05 08:41 |只看该作者
回复 8# bzzh


   大哥  那啥   把你那血的经历说说呗 我好开心一哈   

论坛徽章:
0
10 [报告]
发表于 2010-05-06 05:19 |只看该作者
很不错的哦

评分

参与人数 1可用积分 -10 收起 理由
ssffzz1 -10 恶意灌水

查看全部评分

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP